Vulnerabilidad en la aplicación móvil OKLOK para el Fingerprint Bluetooth Padlock FB50 (CVE-2020-8791)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/05/2020
Última modificación:
21/07/2021
Descripción
La aplicación móvil complementaria OKLOK (versión 3.1.1) para el Fingerprint Bluetooth Padlock FB50 (versión 2.3), permite a atacantes remotos enviar peticiones de la API usando tokens autenticados pero no autorizados, resultando en problemas de IDOR. Un atacante remoto puede usar su propio token para hacer peticiones de la API no autorizadas en nombre de IDORs de usuario arbitrarios. Los ID de usuario válidos y actuales son triviales de adivinar debido a la convención de asignación de ID de usuario usada por la aplicación. Un atacante remoto podría recolectar direcciones de correo electrónico, hashes de contraseñas MD5 sin sal, nombres de candados asignados por el propietario y nombres de huellas dactilares asignados por el propietario para cualquier rango de ID de usuario arbitrarios.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:oklok_project:oklok:3.1.1:*:*:*:*:iphone_os:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página